MikroTik Firewall RAW: что это и как настроить через личный VPS в 2026 году
Коротко
MikroTik Firewall RAW — это таблица правил маршрутизатора MikroTik, которая обрабатывает пакеты до обычного firewall (таблиц filter, mangle, nat). Она позволяет контролировать трафик на самом низком уровне, например, отбрасывать или разрешать соединения до того, как они попадут в другие цепочки. RAW удобна для быстрого блокирования или логирования конкретных потоков данных без сложных преобразован
MikroTik Firewall RAW — что это и как настроить через личный VPS SANSARA в 2026 году. Объясняем назначение RAW-фильтрации, пошаговую настройку на роутере MikroTik и подключение к защищённому каналу на выделенном узле.
MikroTik Firewall RAW — это таблица правил маршрутизатора MikroTik, которая обрабатывает пакеты до обычного firewall (таблиц filter, mangle, nat). Она позволяет контролировать трафик на самом низком уровне, например, отбрасывать или разрешать соединения до того, как они попадут в другие цепочки. RAW удобна для быстрого блокирования или логирования конкретных потоков данных без сложных преобразований адресов и портов. Если вы хотите использовать личный VPS (например, SANSARA) как шлюз для защищённого канала и тонко управлять трафиком на роутере MikroTik, понимание RAW поможет настроить правила эффективнее и безопаснее.
Коротко:
- RAW-цепочка обрабатывает пакеты раньше других таблиц firewall — до filter, mangle, nat.
- Используется для быстрого блокирования или разрешения трафика по IP, портам, протоколам без NAT и маркировки.
- Подходит для грубой фильтрации DDoS-подобного мусорного трафика или запрета доступа к конкретным сервисам.
- С личным VPS SANSARA вы получаете выделенный узел в одной из 9+ стран, который подключается через кабинет и импортируется в клиентское ПО.
- Настройка на MikroTik выполняется в WinBox / WebFig в разделе IP → Firewall → RAW.
- После настройки RAW и туннеля на VPS проверяем, что нужный трафик проходит через шлюз, а ненужный отсекается на роутере.
Что это такое и зачем нужно
В MikroTik есть несколько цепочек firewall: filter, mangle, nat, raw. Они обрабатывают пакеты в определённом порядке. RAW работает первой — сразу после получения пакета сетевым интерфейсом, до любых трансляций адресов (NAT) и маркировок (mangle).
Основные задачи RAW:
- Быстрая фильтрация — отбросить пакет до того, как он пройдёт через более ресурсоёмкие цепочки (NAT, сложные mangle-правила).
- Логирование сырого трафика — записать в лог пакеты определённого типа до любых преобразований.
- Защита от избыточного трафика — например, отбросить входящие запросы на неиспользуемые порты или заблокировать сканирование.
RAW не предназначена для сложной маршрутизации или трансляции адресов — для этого есть mangle и nat. Её сила в том, что она работает на самом входе и позволяет экономить процессорное время роутера, отсекая ненужные пакеты на ранней стадии.
Если вы используете личный VPS (например, SANSARA) как шлюз для защищённого канала, RAW может помочь:
- Запретить прямой выход в интернет для части устройств, направив их трафик только через туннель на VPS.
- Разрешить только туннельный трафик на определённые порты, а остальное отбрасывать.
- Логировать попытки подключения к нестандартным портам до того, как они попадут в другие цепочки.
Как настроить с SANSARA (пошагово)
Ниже — общая схема настройки MikroTik Firewall RAW в связке с личным VPS SANSARA. Конкретные IP, порты и протоколы зависят от вашего сценария.
Регистрация и получение личного VPS
- Регистрируетесь в SANSARA, выбираете локацию (одна из 9+ стран).
- После оплаты в кабинете появляются данные для подключения: адрес сервера, логин, ключ или конфигурационный файл.
- SANSARA предоставляет личный VPS — выделенный узел, а не общий пул. Это означает, что ресурсы сервера не делятся с другими пользователями.
Импорт конфигурации в клиент
- Для мобильных устройств (iPhone, Android) обычно используется встроенный или рекомендуемый клиент для защищённых каналов.
- На Windows и macOS — настольное приложение того же типа.
- В клиенте выбираете импорт конфигурации, загружаете файл из кабинета SANSARA или вводите данные вручную.
- После импорта подключаетесь к серверу — туннель поднимается автоматически, без терминала и ручной настройки панелей.
Настройка MikroTik Firewall RAW
Откройте WinBox или WebFig на роутере MikroTik.
- 01Перейдите в IP → Firewall.
- 02Откройте вкладку RAW.
- 03Создайте новое правило (кнопка +).
Пример правила, которое запрещает весь входящий трафик на порт 12345, кроме пакетов от вашего VPS:
- Chain: prerouting (для входящего трафика) или output (для исходящего).
- Src. Address: оставьте пустым или укажите диапазон, который хотите заблокировать.
- Dst. Address: IP вашего роутера.
- Protocol: tcp (или udp, или оставьте пустым для всех).
- Dst. Port: 12345.
- Action: drop (отбросить) или accept (принять).
- Log: можно включить, чтобы видеть в логах, какие пакеты попадают под правило.
Другое правило может разрешить трафик от вашего VPS:
- Chain: prerouting.
- Src. Address: IP вашего VPS SANSARA.
- Dst. Address: IP роутера.
- Protocol: tcp.
- Dst. Port: 12345.
- Action: accept.
Порядок правил в RAW важен: они обрабатываются сверху вниз. Первое совпавшее правило применяется, остальные игнорируются.
Проверка работы
- Убедитесь, что туннель на VPS активен.
- Попробуйте подключиться к сервису, который должен идти через туннель.
- Проверьте логи MikroTik (Log в разделе Firewall), чтобы убедиться, что пакеты обрабатываются RAW-правилами.
- Если что-то не работает, проверьте порядок правил, адреса и порты.
Telegram-бот SANSARA может помочь быстро получить статус вашего сервера или сбросить конфигурацию, если вы экспериментируете с настройками.
Устройства: iPhone, Android, Windows, macOS
SANSARA совместима с основными платформами. Настройка везде сводится к импорту конфигурации из кабинета:
- iPhone: официальное приложение из App Store. Импортируете профиль из кабинета SANSARA, подключаетесь одним тапом.
- Android: аналогично — приложение из Google Play, импорт конфига, включение туннеля.
- Windows: настольный клиент. Загружаете конфигурационный файл или вводите данные сервера вручную.
- macOS: приложение из Mac App Store или с сайта разработчика. Импорт профиля, подключение.
После настройки клиента MikroTik Firewall RAW на роутере будет управлять, какой трафик устройств идёт напрямую, а какой — через личный VPS.
Практический чек-лист на 7–10 пунктов
- 01Определите цель: что вы хотите блокировать или разрешать через RAW (например, весь входящий трафик на порт X, кроме вашего VPS).
- 02Запишите IP-адреса: вашего роутера, личного VPS SANSARA, устройств в сети.
- 03Выберите цепочку RAW: prerouting для входящего трафика, output для исходящего.
- 04Настройте правило блокировки: укажите протокол, порт, адрес назначения, действие drop.
- 05Добавьте правило разрешения для вашего VPS: укажите его IP, тот же порт, действие accept.
- 06Расставьте правила в правильном порядке: разрешение должно быть выше блокировки, если они относятся к одному порту.
- 07Включите логирование для нового правила, чтобы видеть, срабатывает ли оно.
- 08Проверьте туннель на VPS: убедитесь, что защищённый канал активен на устройстве.
- 09Протестируйте доступ: попробуйте подключиться к сервису, который должен идти через туннель.
- 10При необходимости используйте Telegram-бота SANSARA для быстрого просмотра статуса сервера или сброса настроек.
FAQ
Чем RAW отличается от обычного filter в MikroTik?+
RAW обрабатывает пакеты до filter, mangle и nat. Она предназначена для быстрой фильтрации без трансляций адресов. Filter работает позже и часто используется для более сложных правил с учётом состояний соединений (stateful).
Можно ли через RAW направить весь трафик определённого устройства через личный VPS?+
Сама RAW не занимается маршрутизацией. Чтобы направить трафик через VPS, нужно настроить маршрутизацию (например, через mangle и routing marks), а RAW может помочь отсечь лишний трафик до или после туннеля.
Что делать, если после настройки RAW перестал работать интернет на некоторых устройствах?+
Проверьте порядок правил в RAW — возможно, блокирующее правило стоит выше разрешающего. Временно отключите новые правила, проверьте доступ, затем включайте по одному и смотрите логи.
Нужно ли каждый раз настраивать RAW при смене IP VPS?+
Да, если в правилах указан конкретный IP вашего VPS. При смене сервера или локации в SANSARA обновите IP в RAW-правилах. Использование доменного имени вместо IP в правилах MikroTik обычно не поддерживается.
Итог
- Используйте MikroTik Firewall RAW для быстрой фильтрации трафика на низком уровне — блокировки или разрешения пакетов до NAT и маркировки.
- Настройте правила в IP → Firewall → RAW, учитывая порядок: разрешающие правила ставьте выше блокирующих.
- Свяжите RAW с личным VPS SANSARA, чтобы управлять, какой трафик идёт через выделенный узел, а какой отсекается на роутере.
- Проверяйте работу через логи MikroTik и тестовые подключения после настройки.
- Для оперативного контроля используйте кабинет SANSARA и Telegram-бота SANSARA, чтобы следить за статусом сервера и при необходимости сбрасывать конфигурацию.
Ещё по теме
Читайте также
CTA · VPSSAFE
Свой VPS — сразу в кабинете
Регистрация на vpssafe.site, импорт профиля и устойчивый выход на телефон и компьютер. То, о чём пишем в блоге, — в готовом виде, без терминала.